Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2826▼ 248 respecto a la semana anterior
Críticas / altas1321▼ 176 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

2803 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.46%—Miniorange Staff / Employee Business Directory FOR Active Directory16/1/202417/6/2026
El complemento de WordPress Staff / Employee Business Directory para Active Directory anterior a 1.2.3 no sanitiza ni escapa los datos devueltos por el servidor LDAP antes de representarlos en la página, lo que permite a los usuarios que pueden controlar sus entradas en el directorio LDAP inyectar javascript malicioso…
ModificadaAlta (7.5)1.4%—GnutlsFedoraproject FedoraNetapp Active IQ Unified ManagerDebian Linux16/1/202417/6/2026
Se encontró una vulnerabilidad en GnuTLS, donde una cabina (que usa gnuTLS) rechaza una cadena de certificados con confianza distribuida. Este problema ocurre al validar una cadena de certificados con cockpit-certificate-ensure. Este fallo permite que un cliente o atacante remoto no autenticado inicie un ataque de…
ModificadaBaja (3.5)0.31%—Discourse Reactions12/1/202417/6/2026
Discourse-reactions es un complemento que permite al usuario agregar sus reacciones a la publicación. Los datos sobre las notificaciones de reacción de un usuario podrían quedar expuestos. Esta vulnerabilidad fue parcheada en el commit 2c26939.
ModificadaAlta (7.5)0.43%—Juniper Paragon Active Assurance Control Center12/1/202417/6/2026
Una vulnerabilidad de control de acceso inadecuado en Juniper Networks Paragon Active Assurance Control Center permite que un atacante basado en red no autenticado acceda a informes sin autenticarse, que potencialmente contienen información de configuración confidencial. Se introdujo una función en la versión 3.1.0…
ModificadaAlta (8.1)0.22%—IBM Cics Transaction Gateway8/1/202417/6/2026
IBM CICS Transaction Gateway 9.3 podría permitir a un usuario transferir o ver archivos debido a controles de acceso inadecuados. ID de IBM X-Force: 270259.
ModificadaAlta (8.8)2.6%—Tj-actions Verify-changed-files29/12/202317/6/2026
La acción [`tj-actions/verify-changed-files`](https://github.com/tj-actions/verify-changed-files) permite la inyección de comandos en nombres de archivos modificados, lo que permite a un atacante ejecutar código arbitrario y potencialmente filtrar secretos. El workflow…
ModificadaAlta (8.8)1.4%💥 PoCQodeinteractive Qode Essential Addons29/12/202317/6/2026
Vulnerabilidad de control inadecuado de la generación de código ("inyección de código") en Qode Interactive Qode Essential Addons. Este problema afecta a Qode Essential Addons: desde n/a hasta 1.5.2.
ModificadaMedia (6.5)0.50%—Activeadmin28/12/202317/6/2026
En ActiveAdmin (aka Active Admin) anterior a 2.12.0, un problema de concurrencia permite que un actor malintencionado acceda a datos potencialmente privados (que pertenecen a otro usuario) al realizar solicitudes de exportación CSV en determinados momentos específicos.
ModificadaCrítica (9.8)3.4%—Tj-actions Changed-files27/12/202317/6/2026
tj-actions/changed-files es una acción de Github para recuperar todos los archivos y directorios. Antes de 41.0.0, el workflow `tj-actions/changed-files` permitía la inyección de comandos en nombres de archivos modificados, lo que permitía a un atacante ejecutar código arbitrario y potencialmente filtrar secretos.…
ModificadaAlta (7.5)0.54%—IBM Financial Transaction Manager25/12/202317/6/2026
En la función Message Entry and Repair (MER) de IBM Financial Transaction Manager para SWIFT Services 3.2.4, se supone que la dirección de envío y el tipo de mensaje de los mensajes FIN son inmutables. Sin embargo, un atacante podría modificar estos elementos de una transacción comercial. ID de IBM X-Force: 273183.
ModificadaCrítica (9.8)0.94%—Activeadmin Active Admin24/12/202317/6/2026
csv_builder.rb en ActiveAdmin (también conocido como Active Admin) anterior a 3.2.0 permite la inyección de CSV.
ModificadaAlta (8.8)67%—Cacti22/12/202317/6/2026
Cacti proporciona un framework de monitoreo operativo y gestión de fallos. La versión 1.2.25 tiene una vulnerabilidad de inyección Blind SQL (SQLi) dentro de la función de receptores de notificaciones SNMP en el archivo ``managers.php''. Un atacante autenticado con el permiso "Configuración/Utilidades" puede enviar…
AnalizadaMedia (6.1)1.3%—Cacti22/12/202317/6/2026
Cacti es un framework de gestión de fallos y monitoreo operativo de código abierto. Se descubrió una vulnerabilidad de cross-site scripting reflejado en la versión 1.2.25. Los atacantes pueden aprovechar esta vulnerabilidad para realizar acciones en nombre de otros usuarios. La vulnerabilidad se encuentra en…
ModificadaMedia (4.8)1.3%—Cacti22/12/202317/6/2026
Cacti es un framework de gestión de fallos y monitoreo operativo de código abierto. La solución aplicada para CVE-2023-39515 en la versión 1.2.25 está incompleta, ya que permite que un adversario haga que el navegador de la víctima ejecute código malicioso cuando un usuario víctima pasa el mouse sobre la ruta de la…
ModificadaAlta (8.8)74%💥 ExploitCacti22/12/202317/6/2026
Cacti proporciona un framework de monitoreo operativo y gestión de fallos. En las versiones 1.2.25 y anteriores, es posible ejecutar código SQL arbitrario a través del script `pollers.php`. Un usuario autorizado puede ejecutar código SQL arbitrario. El componente vulnerable es `pollers.php`. Impacto de la…
ModificadaMedia (5.4)1.5%—Cacti22/12/202317/6/2026
Cacti es un framework robusto de gestión de fallos y rendimiento y una interfaz para RRDTool - a Time Series Database (TSDB). Omitiendo una solución anterior (CVE-2023-39360) que provoca un ataque DOM XSS. La explotación de la vulnerabilidad es posible para un usuario autorizado. El componente vulnerable es…
ModificadaAlta (8.8)64%💥 ExploitCacti21/12/202317/6/2026
Cacti es un framework robusto de gestión de fallos y rendimiento y una interfaz para RRDTool - a Time Series Database (TSDB). Al utilizar la inyección SQL detectada y el procesamiento insuficiente de la ruta del archivo incluido, es posible ejecutar código arbitrario en el servidor. La explotación de la vulnerabilidad…
ModificadaCrítica (9.8)1.4%—Tj-actions Branch-names5/12/202317/6/2026
tj-actions/branch-names es una acción de Github para recuperar nombres de ramas o etiquetas con soporte para todos los eventos. Las GitHub Actions `tj-actions/branch-names` hacen referencia incorrectamente a las variables de contexto `github.event.pull_request.head.ref` y `github.head_ref` dentro de un paso de…
ModificadaAlta (7.5)0.66%—Properfraction Profilepress30/11/202317/6/2026
Exposición de información confidencial a una vulnerabilidad de actor no autorizado en el complemento de membresía paga del equipo de membresía de ProfilePress, comercio electrónico, formulario de registro, formulario de inicio de sesión, perfil de usuario y contenido restringido: ProfilePress. Este problema afecta el…
ModificadaAlta (8.8)86%💥 ExploitApache Activemq28/11/202317/6/2026
Una vez que un usuario se autentica en Jolokia, potencialmente puede desencadenar la ejecución de código arbitrario. En detalles, en las configuraciones de ActiveMQ, jetty permite que org.jolokia.http.AgentServlet maneje la solicitud a /api/jolokia org.jolokia.http.HttpRequestHandler#handlePostRequest puede crear…
ModificadaMedia (6.1)0.41%—Fla-shop Interactive World MAP22/11/202317/6/2026
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en el complemento Fla-shop.Com Interactive World Map en versiones <= 3.2.0.
ModificadaCrítica (9.8)0.70%—Activedesign Newsletterpop15/11/202317/6/2026
En el módulo "Newsletter Popup PRO con código de Bono/Cupón" (newsletterpop) anterior a la versión 2.6.1 de Active Design para PrestaShop, un invitado puede realizar inyección SQL en las versiones afectadas. El método `NewsletterpopsendVerificationModuleFrontController::checkEmailSubscription()` tiene llamadas SQL…
ModificadaMedia (5.4)0.41%—Qodeinteractive QI Addons FOR Elementor14/11/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) autenticada (con permisos de colaboradores o superiores) almacenada en el complemento Qode Interactive Qi Addons para Elementor en versiones <= 1.6.3.
ModificadaAlta (8.8)0.30%—Wbcomdesigns Buddypress Activity Social Share12/11/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Wbcom Designs Wbcom Designs – Complemento BuddyPress Activity Social Share en versiones <= 3.5.0.
ModificadaAlta (8.8)0.30%—Floating Action Button Project Floating Action Button9/11/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Faraz Quazi Floating Action Button en versiones <= 1.2.1.